CVE-2026-35273, faille RCE critique (CVSS 9.8) dans Oracle PeopleSoft PeopleTools 8.61/8.62, a été exploitée en zero-day par ShinyHunters compromettant plus de 100 organisations. Patch Oracle CPU juillet 2026 disponible.
En bref
- CVE-2026-35273 (CVSS 9.8) : exécution de code à distance sans authentification dans Oracle PeopleSoft Enterprise PeopleTools 8.61 et 8.62
- Systèmes affectés : toutes instances PeopleSoft PeopleTools 8.61 et 8.62 accessibles réseau, sans le correctif Oracle CPU juillet 2026
- Action urgente : appliquer le correctif Oracle July 2026 Critical Patch Update immédiatement et investiguer forensiquement tout système exposé depuis le 27 mai 2026
Les faits
CVE-2026-35273 est une vulnérabilité critique de type Remote Code Execution (RCE) sans authentification affectant Oracle PeopleSoft Enterprise PeopleTools dans ses versions 8.61 et 8.62. Le score CVSS 3.1 est de 9.8 (Critical), avec un vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, signifiant qu'un attaquant distant sans aucun privilège préalable peut exploiter la faille sans interaction de la victime, avec un impact maximal sur la confidentialité, l'intégrité et la disponibilité du système. Oracle a publié une alerte de sécurité hors-cycle le 10 juin 2026, mais l'exploitation active avait débuté le 27 mai 2026, la faille étant exploitée en zero-day depuis près de deux semaines avant toute divulgation publique.
La racine technique de la vulnérabilité réside dans le composant Environment Management Hub (EMHub), exposé via l'endpoint /PSEMHUB/hub. Ce composant, utilisé pour la gestion des environnements PeopleSoft, accepte des données sérialisées sans vérification d'authentification ni validation du format. La faille est classifiée CWE-918 (Server-Side Request Forgery), la SSRF servant de mécanisme initial permettant d'atteindre l'exécution de code. En envoyant une requête HTTP spécialement forgée contenant des données sérialisées malveillantes à cet endpoint, un attaquant provoque la désérialisation de code arbitraire sur le serveur d'application PeopleSoft, avec les privilèges du processus applicatif.
La timeline de découverte et d'exploitation est particulièrement préoccupante. Les premières intrusions liées à CVE-2026-35273 ont été détectées entre le 27 mai et le 9 juin 2026, selon l'analyse de Google Threat Intelligence Group (GTIG). Durant cette période, le groupe d'extorsion ShinyHunters, également suivi sous le nom UNC6240 par Mandiant, a mené une campagne d'exploitation systématique ciblant principalement le secteur de l'enseignement supérieur. Oracle a publié son alerte de sécurité hors-cycle le 10 juin 2026, accompagnée d'un correctif disponible immédiatement. La vulnérabilité a ensuite été intégrée au July 2026 Critical Patch Update (CPU) d'Oracle, publié le 15 juillet 2026.
ShinyHunters (UNC6240) est un groupe de menace à motivation financière spécialisé dans le vol de données et l'extorsion par double contrainte. Dans cette campagne, le groupe revendique la compromission de plus de 300 instances PeopleSoft réparties dans plus de 100 organisations à travers le monde. Le 3 juillet 2026, un cluster de divulgations a révélé des victimes notables incluant Nissan, Kubota et Aflac. La chaîne d'exploitation documentée par Rapid7 et Arctic Wolf comprend plusieurs étapes : après l'accès initial via CVE-2026-35273, les attaquants déployaient des webshells pour maintenir une persistance sur le serveur compromis, puis procédaient à une reconnaissance réseau et à l'exfiltration de données via des outils système légitimes comme curl et wget, afin de contourner les détections comportementales.
La surface d'attaque est considérable. PeopleSoft est massivement déployé dans les secteurs de l'enseignement supérieur (gestion des inscriptions, données académiques), des ressources humaines (données d'employés, paie), de la finance (comptabilité, gestion budgétaire) et des administrations publiques. D'après les analyses de Rapid7 et SOCRadar, l'endpoint /PSEMHUB/hub est indexable dans des moteurs de recherche spécialisés comme Shodan et Censys, permettant aux attaquants de découvrir automatiquement les instances vulnérables exposées sur Internet. Cette indexabilité a probablement facilité la mise à l'échelle de la campagne ShinyHunters, qui a pu cibler des centaines d'instances en quelques jours.
Aucun proof-of-concept public n'avait été divulgué au moment de la rédaction de cet article, mais les détails techniques précis publiés par Picus Security, SOCRadar et darkwebinformer permettent à des acteurs de menace expérimentés de développer leurs propres exploits. La CISA a ajouté CVE-2026-35273 à son catalogue Known Exploited Vulnerabilities (KEV), rendant son correctif obligatoire pour les agences fédérales civiles américaines (FCEB). Des règles de détection SIGMA et des requêtes de threat hunting ont été publiées par SOC Prime pour identifier les tentatives d'exploitation dans les logs de serveur web.
Oracle a intégré un correctif permanent dans son July 2026 CPU, qui constitue la mise à jour de sécurité trimestrielle la plus volumineuse de l'histoire d'Oracle avec 447 CVE corrigés, dont 10 à score CVSS 10.0. Pour les organisations ayant déjà appliqué le correctif out-of-band de juin 2026, une vérification de l'absence de compromission reste fortement recommandée, compte tenu de la fenêtre d'exploitation de deux semaines en zero-day. Les investigations forensiques doivent se concentrer sur les logs d'accès à /PSEMHUB/hub, la présence de webshells dans les répertoires applicatifs, et les connexions sortantes anormales vers des infrastructures externes inconnues.
L'impact de cette campagne dépasse la simple compromission technique. Les données exfiltrées, incluant des informations personnelles d'étudiants, des données RH et des informations financières, exposent les organisations victimes à des risques de conformité réglementaire (RGPD en Europe, FERPA pour les établissements d'enseignement américains), de litiges et d'atteinte à la réputation. Le modèle opérationnel de ShinyHunters, basé sur la double extorsion avec menace de publication des données, impose une gestion de crise rapide et coordonnée dès la détection d'une compromission, incluant la notification aux autorités compétentes telles que la CNIL pour les organisations européennes.
Impact et exposition
Les organisations les plus exposées sont celles opérant des instances Oracle PeopleSoft PeopleTools 8.61 ou 8.62 accessibles depuis Internet, notamment les universités et établissements d'enseignement supérieur qui représentent la majorité des victimes identifiées dans la campagne ShinyHunters. Le secteur privé (finance, industrie, santé) et le secteur public sont également concernés, PeopleSoft étant un ERP très répandu dans ces environnements. Même les instances non directement exposées sur Internet présentent un risque si un attaquant disposant d'un accès réseau interne peut atteindre le serveur PeopleSoft, une configuration fréquente dans les architectures réseau à plat ou peu segmentées.
Les conditions d'exploitation sont particulièrement favorables aux attaquants : aucune authentification requise, complexité d'attaque faible, et endpoint potentiellement indexé dans des moteurs de recherche spécialisés. L'exploitation in-the-wild est confirmée avec plus de 100 organisations compromises documentées. Des indicateurs suggèrent que des groupes d'attaquants opportunistes, distincts de ShinyHunters, ont commencé à exploiter la vulnérabilité après la divulgation publique du 10 juin 2026, élargissant la surface de victimisation au-delà de la campagne initiale. Selon Arctic Wolf, l'exploitation s'est poursuivie après la divulgation publique avec des acteurs moins sophistiqués utilisant des outils automatisés.
Le risque résiduel pour les organisations ayant appliqué le correctif dépend de la date d'application : toute instance exposée entre le 27 mai 2026 et la date d'application du correctif doit être considérée comme potentiellement compromise. La fenêtre de deux semaines de zero-day, combinée à la rapidité avec laquelle ShinyHunters a opéré, signifie que des compromissions silencieuses ont pu survenir sans alertes visibles dans les systèmes de détection des organisations victimes.
Recommandations immédiates
- Appliquer immédiatement le correctif Oracle July 2026 CPU (15 juillet 2026) — Oracle Critical Patch Update Advisory July 2026 — ou à minima le correctif out-of-band publié le 10 juin 2026
- Si l'instance n'est pas encore patchée : restreindre l'accès réseau à l'endpoint /PSEMHUB/hub via des règles de firewall applicatif ou WAF en attendant le patch
- Procéder à une investigation forensique des instances exposées entre le 27 mai et la date d'application du correctif : webshells dans les répertoires applicatifs, logs d'accès HTTP à /PSEMHUB/hub, connexions sortantes anormales
- Indicateurs de compromission (IoC) : requêtes POST anormales vers /PSEMHUB/hub avec des payloads sérialisés, présence de fichiers .jsp ou .jspx inattendus dans les répertoires web, connexions sortantes vers des IP non répertoriées — se référer aux publications de Rapid7 et Arctic Wolf pour les IoC détaillés
- Déployer les règles de détection SOC Prime pour CVE-2026-35273 dans le SIEM/XDR de l'organisation
⚠️ Urgence
CVE-2026-35273 est activement exploitée par ShinyHunters avec plus de 100 organisations déjà compromises. Aucune authentification requise. Toute instance PeopleSoft PeopleTools 8.61/8.62 exposée réseau sans correctif doit être considérée comme potentiellement compromise. Appliquer le correctif Oracle CPU juillet 2026 immédiatement et lancer une investigation forensique sur les systèmes exposés depuis le 27 mai 2026.
Comment savoir si je suis vulnérable ?
Vérifiez la version de PeopleSoft PeopleTools installée via PeopleTools > Utilities > PeopleTools Options ou la commande psadmin -c status -d [domaine]. Si vous êtes sur 8.61.xx ou 8.62.xx sans le correctif de juin 2026 ou le July 2026 CPU, vous êtes vulnérable. Testez également la disponibilité de l'endpoint /PSEMHUB/hub depuis l'extérieur de votre réseau : une réponse HTTP 200 ou 401 plutôt qu'un refus de connexion indique une exposition directe. Utilisez les règles Sigma publiées par SOC Prime pour analyser vos logs historiques à la recherche d'accès suspects.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-39808 : FortiSandbox Command Injection CVSS 9.1 KEV
CVE-2026-39808 est une injection de commandes OS sans authentification dans Fortinet FortiSandbox 4.4.0-4.4.8 (CVSS 9.1). Un PoC public et un template Nuclei sont disponibles. Exploitation in-the-wild confirmee par la CISA KEV.
CVE-2026-16232 : Check Point SmartConsole auth bypass CISA
CVE-2026-16232 permet à un attaquant non authentifié d'obtenir un accès administrateur complet sur Check Point SmartConsole (CVSS 9.1). Exploitation active confirmée, CISA exige un correctif avant le 25 juillet 2026.
CVE-2026-21902 : RCE root Juniper PTX Junos Evolved CVSS 9.8
CVE-2026-21902, CVSS 9.8 : exécution de code root pré-authentifiée sur les routeurs Juniper PTX Series sous Junos OS Evolved 25.4.x via le framework On-Box Anomaly Detection exposé sur le port 8160/TCP sans authentification. Analyse WatchTowr publique — patch d'urgence disponible.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire